Esta diferencia cambia la metodología. El red team puede combinar ingeniería social autorizada, reconocimiento, explotación, movimiento lateral y pruebas sobre controles defensivos, siempre dentro de unas reglas de compromiso estrictas.
La utilidad real está en comprobar si las defensas detectan y responden. Después del ejercicio debe existir una fase de aprendizaje: qué alertas funcionaron, cuáles no, cuánto tardó el equipo en reaccionar y qué controles deben reforzarse.
Fuente original: https://nostarch.com/catalog/security